Vulnerabilità ed exploit · Attacco ad app web

Il cookie admin di HFS si può falsificare offline

Su Rejetto HTTP File Server (HFS) CVE-2026-61500 è passato da difetto di autenticazione a via pratica di takeover: un public PoC ha abbassato la barriera e VulnCheck ha osservato tentativi di sfruttamento contro server esposti. La falla riguarda HFS 3.0.0-3.2.0; la correzione è già in 3.2.1.

Il problema è che HFS ricava la chiave che firma la sessione admin da Math.random() e, durante il login, espone anche output dello stesso generatore. Con pochi scambi di login, un attaccante può ricostruire lo stato del PRNG, ricavare la chiave, forgiare un cookie amministratore valido e arrivare a RCE tramite la funzione server_code.

Per chi espone HFS su Internet, il punto non è solo la vulnerabilità originale ma la fiducia rotta nel cookie di sessione: un host raggiungibile può essere già stato usato per entrare nell’API amministrativa senza lasciare i segnali classici di un furto di credenziali. CVE-2026-61500 è anche la seconda falla di HFS finita sotto sfruttamento attivo in poco tempo.

3 fonti · 3 ore fa

CVE-2026-61500

NVD KEV

CVSS 9.8 CRITICAL: rejetto HFS 3.0.0 through 3.2.0 derives its session-cookie signing key from the non-cryptographic Math.random()… EPSS 1.0% (61º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-10-05

Every edition of this story: Il cookie admin di HFS si può falsificare offline

Altro da oggi